CVE-2026-33500WWBN AVideo 26.0及以下版本存在存储型XSS漏洞。由于修复补丁引入的`ParsedownSafeWithLinks`类禁用了安全模式,且未对Markdown链接中的`javascript:`协议进行有效过滤,攻击者可通过评论功能注入恶意脚本。当其他用户查看页面时,脚本将被执行,可能导致数据窃取或会话劫持。
该漏洞源于对CVE-2026-27568的不完整修复。开发者引入了`ParsedownSafeWithLinks`类试图清理原始HTML标签(如`<a>`和`<img>`),但显式调用了`setSafeMode(false)`。当处理Markdown语法链接`[text](javascript:alert(1))`时,Parsedown的`inlineLink()`方法解析该结构,将其转换为HTML链接,但此过程绕过了仅针对原始HTML的自定义清理逻辑。由于安全模式被禁用,Parsedown原本用于拦截危险URI的内部方法(如`sanitiseElement()`和`filterUnsafeUrlInAttribute()`)未生效,导致`javascript:`等危险协议未被过滤。攻击者利用此机制在评论中提交包含恶意JavaScript协议的Markdown链接,触发存储型跨站脚本攻击。